7. augusta objavljene su zakrpe za besplatni antivirusni paket. ClamAV 1.5.4 i 1.4.6Nove verzije se fokusiraju na sigurnost: osam CVE-ova je zatvoreno u trenutnoj grani 1.5, od kojih je šest ispravljeno i u podržanoj grani 1.4. Pored toga, ispravljena je i ranjivost clamd koja je mogla dovesti do otkrivanja memorije procesa.
В školjka AV 1.5.4 Sljedeće ranjivosti su ispravljene:
- CVE-2026-20337 — Greška u obračunu veličine ZIP direktorija može dovesti do pisanja izvan granica heap memorije prilikom indeksiranja lokalnih zaglavlja datoteka. ClamAV verzije 1.5.0–1.5.3 su ranjive.
- CVE-2026-20338 — Greška u upravljanju memorijom prilikom spajanja unosa u ZIP direktorij mogla je dovesti do netačnog oslobađanja memorije prilikom obrade posebno kreirane arhive. Ovo je uticalo samo na granu 1.5.
- CVE-2026-20345 — Greška indeksiranja prilikom konverzije GPT imena particija omogućavala je čitanje ili pisanje podataka izvan strukture particije zasnovane na steku. Ovaj problem je prisutan od verzije ClamAV 0.98.2.
- CVE-2026-20339 — Prekoračenje cijelog broja u PESpin raspakivaču moglo bi dovesti do alokacije premalenog bafera, nakon čega slijedi pisanje izvan granica prilikom vraćanja PE datoteke. Ranjivost je postojala od ClamAV 0.90.
- CVE-2026-20346 - Prekoračenje vrijednosti cijelog broja u PDF parseru može uzrokovati pad procesa prilikom čitanja nevažećeg heksadecimalnog niza.
- CVE-2026-20347 — Ranjivost u Mach-O analizatoru koja se odnosi na prekoračenje cijelog broja i nedefinirano ponašanje može uzrokovati pad skenera prilikom skeniranja posebno kreirane datoteke.
- CVE-2026-20348 — Greške pri provjeri veličine u XAR parseru mogu uzrokovati prekomjernu alokaciju memorije ili prekoračenje ograničenja skeniranja prilikom raspakivanja oštećenog sadržaja.
- CVE-2025-8088 — ispravka za glavni softver je premještena u UnRAR biblioteku koja dolazi s ClamAV-om. Windows Separatori putanja unutar alternativnih imena NTFS tokova mogli bi omogućiti izdvajanje podataka izvan privremenog direktorija ClamAV-a.
В školjka AV 1.4.6 Šest od navedenih ranjivosti je ispravljeno: CVE-2026-20345, CVE-2026-20339, CVE-2026-20346, CVE-2026-20347, CVE-2026-20348 и CVE-2025-8088Dva problema sa ZIP rukovateljem - CVE-2026-20337 и CVE-2026-20338 — odnose se na kod grane 1.5 i stoga nisu relevantni za 1.4.
Odvojeno, programeri su riješili dugogodišnji problem sa sigurnošću niti naredbe. STATISTIKA zahtjevaPrilikom istovremenog skeniranja i upita statistike, uslov utrke može dovesti do otkrivanja podataka iz procesne memorije ili pada daemon-a. Ova greška je prisutna u ClamAV-u od verzije 0.95. Također je ispravljeno rukovanje djelomičnim upisima u socket prilikom slanja velikih STATS odgovora. Ispravka je uključena u obje nove verzije.
Sigurne operacije za premještanje datoteka u karantin i njihovo brisanje sada su ponovo podržane za FreeBSD. Verzija 1.5.4 također ispravlja curenje konteksta OpenSSL-a pri korištenju naslijeđenih funkcija hashiranja u nekim konfiguracijama, posebno kada zadani provajder nije dostupan u FIPS okruženju. Rust zavisnost crossbeam-epoch je ažurirana u obje grane kako bi se riješilo upozorenje. RUSTSEC-2026-0204.
ClamAV je višeplatformski, besplatni antivirusni paket i paket biblioteka za detekciju zlonamjernog softvera koji se široko koristi u Linux- i mail servere. Projekat se distribuira pod licencom GNU GPLv2.
izvor: linux.org.ru
